Guide · GDPR

GDPR för bemanningsbolag – praktisk guide till kandidater, anställda och kunddata

Uppdaterad · Lästid ca 10 min

Få branscher hanterar så mycket känslig persondata med så små administrationer som bemanningen: tusentals CV:n, personnummer, bankkonton, löner, sjukfrånvaro – och alltihop flödar dessutom mellan er, kunderna och myndigheterna. Det här är ingen juridisk avhandling utan en praktisk genomgång: vad ni måste ha på plats, var bemanningsbolag brukar fela, och vilka rutiner som faktiskt håller. (Och nej – det är inte juridisk rådgivning; i tveksamma fall, fråga en jurist.)

Snabbsvar GDPR för bemanningsbolag handlar om tre datagrupper med olika regler: kandidater (intresseavvägning under rekryteringen, därefter gallring eller dokumenterat samtycke – två år är en vanlig bortre gräns), anställda (avtal och rättsliga förpliktelser; löneunderlag sparas sju år enligt bokföringslagen, sjukfrånvaro är hälsouppgift) och kundkontakter. Minimikraven: registerförteckning, integritetspolicy, PUB-avtal med systemleverantör och lönebyrå, automatisk gallring, rutin för registerutdrag inom en månad och incidentanmälan till IMY inom 72 timmar.

Er datakarta: tre sorters människor, tre olika regler

Ett bemanningsbolags personuppgifter faller i tre grupper med olika livscykler:

1. Kandidater – den stora volymen och den största risken

CV:n, ansökningar, intervjuanteckningar, kanske testresultat. Rättslig grund är normalt intresseavvägning under pågående rekrytering – men när rekryteringen är stängd tar den grunden slut. Vill ni behålla kandidaten i er databas för framtida uppdrag behöver ni samtycke, och ett samtycke ska vara aktivt, dokumenterat och lätt att återkalla.

Här ligger branschens vanligaste GDPR-miss: kandidatdatabasen som aldrig gallras. Tumregeln är att ansökningshandlingar sparas så länge de behövs för rekryteringen plus den tid en diskrimineringstalan kan väckas (två år är en vanlig bortre gräns) – därefter ska de raderas eller anonymiseras, om inte kandidaten samtyckt till fortsatt lagring. "Vi kanske behöver CV:t någon gång" är inte en rättslig grund.

2. Anställda och konsulter – det känsligaste innehållet

Personnummer, bankkonto, lön, tidrapporter, sjukfrånvaro, ibland uppgifter om löneutmätning eller facklig tillhörighet. Rättslig grund är i huvudsak anställningsavtalet och rättsliga förpliktelser (bokföringslagen, skattelagstiftningen, AGI). Notera konflikten inbyggd i reglerna: löneunderlag ska enligt bokföringslagen sparas i sju år, medan uppgifter utan rättslig förpliktelse ska bort snarast – gallring är alltså inte "radera allt efter X år" utan olika klockor för olika fält.

Sjukfrånvaro räknas som hälsouppgift – en särskild kategori. Ni får hantera den för att uppfylla arbetsrättsliga skyldigheter (sjuklön, karensavdrag), men den ska synas av så få som möjligt: kundens arbetsledare behöver veta att konsulten är frånvarande, inte varför.

3. Kundernas kontaktpersoner – enklast, men glöms bort

Namn, mail och telefon till inköpare och arbetsledare hanteras normalt med stöd av intresseavvägning i affärsrelationen. Riskerna är små – men de ska ändå med i er registerförteckning, och en kontaktperson som slutat hos kunden ska inte leva kvar i era utskickslistor i tio år.

Rollerna: när är ni ansvariga och när är ni biträde?

I normalfallet är bemanningsbolaget personuppgiftsansvarigt för sina kandidater och anställda – det är er verksamhet och era ändamål, även när konsulten arbetar hos kund. Kunden är i sin tur ansvarig för det som sker i kundens egen arbetsledning. Ni är alltså oftast två parallella ansvariga, inte ansvarig och biträde – men skriv gärna in i uppdragsavtalet vem som ansvarar för vad, så slipper ni diskussionen när någon begär registerutdrag.

Biträdesrollen uppstår åt andra hållet: er systemleverantör (och er lönebyrå, och er hostingpartner) behandlar personuppgifter för er räkning och ska ha ett personuppgiftsbiträdesavtal (PUB-avtal) med er. Det är ett lagkrav enligt artikel 28 – en leverantör som inte har ett färdigt PUB-avtal att signera är en varningsflagga i sig.

Minimikraven – har ni de här på plats?
  • Registerförteckning (art. 30): vilka uppgifter, om vem, varför, hur länge, vilka system
  • Integritetspolicy för kandidater och anställda – skriven så att den går att förstå
  • PUB-avtal med systemleverantör, lönebyrå och andra biträden
  • Gallringsrutin med faktiska tider – och något som verkställer den automatiskt
  • Rutin för registerutdrag och radering – svar inom en månad
  • Incidentrutin: anmälan till IMY inom 72 timmar från upptäckt

Där bemanningsbolag brukar fela

Vad ni ska kräva av ert system

Er GDPR-efterlevnad är i praktiken lika bra som systemet den bor i. Kravlistan:

Det här hänger ihop med systemvalet i stort – se guiden till affärssystem för bemanningsföretag.

Om det ändå smäller: incidenten

Ett borttappat konto, ett mail till fel mottagare, ett intrång. Klockan startar vid upptäckten: inom 72 timmar ska en anmälan till Integritetsskyddsmyndigheten göras om incidenten innebär risk för de registrerade, och vid hög risk ska de drabbade informeras. Det ni behöver ha förberett är inte juridiken utan logistiken: vem bedömer, vem anmäler, var finns loggarna som visar vad som läckte. En incident med ordnad hantering är en fotnot; samma incident med panik och tystnad är ett tillsynsärende.

Så gör vi själva

Bemanno driver ett bemanningsbolag och hanterar exakt de här uppgifterna dagligen – därför är GDPR-funktionerna inbyggda, inte tillbyggda: er data på egen server inom EU, rollstyrda behörigheter där känsliga fält bara syns för den som ska se dem, automatisk kandidatgallring, självservice där den anställde själv fyller i sina uppgifter via säker länk, och full export den dag ni vill lämna. PUB-avtal ingår. Priser och villkor står öppet här.

Vanliga frågor

Hur länge får vi spara CV:n?

Så länge rekryteringen pågår plus tiden en diskrimineringstalan kan väckas – två år är en vanlig bortre gräns. Därefter raderas eller anonymiseras handlingarna, om inte kandidaten aktivt samtyckt till fortsatt lagring.

Behöver vi PUB-avtal?

Ja, med varje leverantör som behandlar personuppgifter för er räkning – systemleverantör, lönebyrå, hosting. Lagkrav enligt artikel 28.

Vem är ansvarig när konsulten jobbar hos kund?

Ni – för era anställdas uppgifter, även under uthyrning. Kunden ansvarar för sin egen arbetsledning. Två parallella ansvariga; reglera fördelningen i uppdragsavtalet.

Vad gör vi vid en incident?

Anmäl till IMY inom 72 timmar från upptäckt om incidenten innebär risk för de registrerade, och informera de drabbade vid hög risk. Förbered vem som bedömer, vem som anmäler och var loggarna finns.

Se behörigheter och gallring i praktiken

I demon kan du klicka runt i rollerna och se vad olika användare faktiskt ser. Påhittad data, ingen säljare.

Öppna demon
Mer läsning Bästa affärssystemet för bemanningsföretag – så väljer du rätt Starta bemanningsföretag – steg för steg Onboarding av uthyrda konsulter – från signerat avtal till första stämplingen